Firefox 74 vÀljaanne

Ilmus veebibrauser đŸ„‡Hobbits 0.21 — binaarfailide visualiseerija tagasirendimiseks | ProHoster, samuti mobiiliversioon Firefox 68.6 Androidi platvormile. Lisaks on vĂ€lja antud vĂ€rskendus haru pikendatud toe kestusega 68.6.0. Peagi jĂ”uab etappi bĂšta-testimise Firefox 75 haru, mille vĂ€ljalaskmine on planeeritud 7. aprilliks (projekt on lĂ€inud 4-5 nĂ€dalat arendusprotsess). Firefox 75 beetaversiooni jaoks alustatud valmistatud KohandamisvĂ”imalused Midori 9: Linuxi jaoks Flatpak formaadis.

Peamised uuendused:

  • Linuxi koondistes on kasutusele vĂ”etud isolatsioonimehhanism RLBox, mis on suunatud kolmanda osapoole funktsioonide teekide haavatavuste Ă€ra kasutamise blokeerimisele. Praegu on isolatsioon sisse lĂŒlitatud ainult teegi jaoks Graphite, mis vastutab fontide joonistamise eest. RLBox viib eraldatud raamatukogu C/C++ koodi kompileerimise lĂ€bi madala taseme WebAssembly vahekoodeksiks, mis vormistatakse seejĂ€rel WebAssembly moodulina, mille volitused on mÀÀratud ainult sellele moodulile. Koostatud moodul töötab eraldi mĂ€lualas ja tal ei ole juurdepÀÀsu ĂŒlejÀÀnud aadressiruumi. Kui raamatukogus esinevat haavatavust kasutatakse, on rĂŒndaja piiratud ja ei saa pöörduda pĂ”hiprotsessi mĂ€lualade poole ega suunata juhtimist vĂ€ljaspool isoleeritud keskkonda.
  • DNS ĂŒle HTTPS reĆŸiim (DoH, DNS over HTTPS) lubatud vaikimisi Ameerika Ühendriikide kasutajatele. Vaikimisi DNS-i pakkujana on valitud CloudFlare (mozilla.cloudflare-dns.com lisatud ja blokeerimisnimekirjad Roskomnadzori), ja valikuna on saadaval ka NextDNS. DNS-i pakkujat vĂ”i DoH-i aktiveerimist teistes riikides saab muuta saab vĂ”rgupesade seadetes. Rohkem DoH-ist Firefoxis saab lugeda eraldi teadaandest.

    Firefox 74 vÀljaanne
  • KĂ€ivitatud TLS 1.0 ja TLS 1.1 protokollide toetus. Kaitstud ĂŒhenduse kaudu veebisaitidele pÀÀsemiseks peab server toetama vĂ€hemalt TLS 1.2. Google'i andmetel toimub praegu umbes 0,5% veebilehtede laadimist vananenud TLS versioonide kasutamisega. Keelamine on toimunud vastavalt soovitustele IETF (Internet Engineering Task Force). TLS 1.0/1.1 toetuse lĂ”petamise pĂ”hjuseks on kaasaegsete krĂŒptode (nt ECDHE ja AEAD) toetamata jĂ€tmine ning vanade krĂŒptode nĂ”udmine, mille usaldusvÀÀrsus on tĂ€napĂ€eva arvutitehnika arengu kontekstis kahtluse all (nt nĂ”utakse TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, kehtivuse ja autentimise kontrollimiseks kasutatakse MD5 ja SHA-1). Alates Firefox 74-st, kui proovite kasutada TLS 1.0 ja TLS 1.1, kuvatakse tĂ”rge. Vanade TLS-i versioonide toe taastamine on vĂ”imalik seadistuse security.tls.version.enable-deprecated = true kaudu vĂ”i tĂ”rketeate lehe nuppu kasutades, mis kuvatakse, kui sisenete vanade protokollide jĂ€rgi töötavale veebisaidile.
    Firefox 74 vÀljaanne
  • VĂ€ljalaske mĂ€rkuses on soovitatud lisa Facebooki konteiner, mis automaatselt blokeerib kolmandatel osapooltel asuvates saitides kasutatavaid Facebooki vidinaid, mida kasutatakse autentimiseks, kommentaaride postitamiseks ja meeldimisteks. Facebooki tuvastamisseadmed isoleeritakse eraldi konteinerisse, takistades kasutaja tuvastamist kĂŒlastatud veebisaitidega. Ühendus Facebooki pĂ”hisaidiga jÀÀb alles, kuid see isoleeritakse teistest saitidest.

    Juhuslike saitide paindlikumaks isoleerimiseks pakutakse lisa Multi-Account Containers konseptuaalsete konteinerite rakendamise kaudu. Konteinerid vĂ”imaldavad eristada erinevat tĂŒĂŒpi sisu ilma, et peaks looma eraldi profiile, vĂ”imaldades eraldada teavet eri lehekĂŒlgede gruppide vahel. NĂ€iteks on vĂ”imalik luua eraldatud, ĂŒksteisest isoleeritud alad isiklikuks suhtlemiseks, töötamiseks, ostmiseks ja pangandustehinguteks vĂ”i korraldada eri kasutajakontode samaaegset kasutamist ĂŒhel ja samal saidil. Igas konteineris kasutatakse eraldi salvestusi kĂŒpsiste, Local Storage API, indexedDB, vahemĂ€lu ja OriginAttributes sisu jaoks.

  • about:config on lisatud seadistus "browser.tabs.allowTabDetach", mis vĂ”imaldab keelata vahelehtede eraldamise uuteks akendeks. Juhuslik vahelehe eraldamine on ĂŒks kĂ”ige hĂ€irivamaid vead Firefoxis, mille kĂ”rvaldamine on pĂŒĂŒdeldud on kestnud 9 aastat. Brauser vĂ”imaldab hiirega lohistada vahelehte uude aknasse, kuid teatud olukordade kokkulangemisel eraldub vaheleht eraldi aknasse ja töö kĂ€igus juhtub hiire hooletu liigutusega vahelehe klĂ”psamise ajal.
  • LĂ”petatud tugede osas, mis on salvestatud kĂ”rvalise tee kaudu ja ei ole seotud kasutajaprofiilidega. Muudatus puudutab ainult laienduste installimist ĂŒhistes kataloogides (/usr/lib/mozilla/extensions/, /usr/share/mozilla/extensions/ vĂ”i ~/.mozilla/extensions/), mis on kĂ€sitletud kĂ”igi Firefoxi instantside poolt sĂŒsteemis (ilma kasutajaga sidumiseta). Selline meetod on tavaliselt rakendatud lisandite eelinstalleerimiseks distributsioonides, soovimatute lisandite kooskolimiseks kolmandate osapoolte rakendustega, pahatahtlike lisandite integreerimiseks vĂ”i oma installerite kaudu lisandi isoleeritud tarnimiseks. Firefox 73-s olid varem sunniviisiliselt installeeritud lisandite automaatne ĂŒleviimine ĂŒhest kataloogist kasutajaprofiilidesse toimunud ja nĂŒĂŒd on need eemaldatud hoidlapidaja kaudu hallatavad.
  • Brauserisse kuuluvas sĂŒsteemi lisandis Lockwise, mis pakub liidest "about:logins" salvestatud paroolide haldamiseks, on tekkinud toetamine jĂ€rjestamise vĂ”imalus tagurpidi (Z-st A-ni).
  • WebRTC-s on tĂ”hustatud kaitset sisemiste IP-aadresside leketest hÀÀl- ja videokĂ”nede ajal, kasutades mehhanismi "mDNS ICE", mis peidab kohalikku aadressi dĂŒnaamiliselt genereeritud juhusliku identifikaatori taha, mis mÀÀratakse Multi-cast DNS-i kaudu.
  • Vaate reĆŸiimi „pilt pildis“ lĂŒliti asukoht on muudetud, mis kattis Instagrami fotode masslaadimise liidese jĂ€rgmise pildi nupu.
  • JavaScriptis on lisatud operaator „?.“, mis on mĂ”eldud kogu omaduste vĂ”i kutsungite ahela ĂŒhekordseks kontrollimiseks. NĂ€iteks mÀÀrates „db?.user?.name?.length“, on nĂŒĂŒd vĂ”imalik viidata vÀÀrtusele „db.user.name.length“ ilma eelnevaid kontrolle tegemata. Kui mĂ”ni element töötatakse lĂ€bi nullina vĂ”i mÀÀramata, antakse vĂ€lja vÀÀrtus „undefined“.
  • LĂ”petatud tugi veebisaitidel ja lisades meetodile Object.toSource() ja globaalsele funktsioonile uneval().
  • Uus sĂŒndmus on lisatud. languagechange_even ja seotud omadus onlanguagechange, mis vĂ”imaldab kutsuda kĂ€sitlejat, kui kasutaja muudab liidese keelt.
  • HTTP-pealkirja töötlemine on sisse lĂŒlitatud. Cross-Origin-Resource-Policy (CORP), mis vĂ”imaldab saitidel keelata ressursside (nt piltide ja skriptide) sisestamise, mis on laaditud teistelt domeenidelt (cross-origin ja cross-site). Pealkiri vĂ”ib vĂ”tta kahte vÀÀrtust: „same-origin“ (lubab ainult ressursi pĂ€ringud sama skeemiga, hostinime ja pordiga) ja „same-site“ (lubab ainult pĂ€ringud samalt saidilt).

    Cross-Origin-Resource-Policy: same-site

  • Vaikimisi on lubatud HTTP-pealkiri, Feature-Policy, mis vĂ”imaldab hallata API kĂ€itumist ja teatud funktsioonide lubamist (nt Geolocation API, kaamera, mikrofon, tĂ€isekraan, automaatne taasesitus, krĂŒpteeritud meedia, animatsioon, Payment API, XMLHttpRequest sĂŒnkroonses reĆŸiimis jne). Iframe'i plokkide jaoks on eraldi pakutud atribuut „allow“, mida saab kasutada lehe koodis teatud iframe plokkide jaoks Ă”iguste mÀÀramiseks.

    <iframe src=»https://example.com» allow=»fullscreen»></iframe>

    Feature-Policy: microphone ‘none’; geolocation ‘none’

    Kui sait lubab lĂ€bi atribuudiga „allow“ ressurssi kasutada teatud iframe'is ja tehakse iframe'ist pĂ€ring Ă”iguste saamiseks selle ressursi kasutamiseks, kuvab brauser nĂŒĂŒd Ă”iguste andmise dialooge peamise lehe kontekstis ja volitab kasutaja poolt kinnitatud Ă”igused iframe'ile (asemel et eraldi kinnitust iframe ja peamise lehe jaoks). Kui aga peamisel lehel puuduvad Ă”igused ressursile, mille juurde pÀÀsemiseks on taotletud atribuudiga allow, siis on iframe'il juurdepÀÀs ressursile kohe, blokeeritud, ilma kasutajale dialooge kuvamata.

  • Vaikimisi on CSS-i omaduse toetamine lubatud ‘text-underline-position‘, mÀÀrab teksti allajoonimise positsiooni (nĂ€iteks teksti vertikaalsel kuvamisel saab allajoonimist korraldada vasakul vĂ”i paremal, samas kui horisontaalsel kuvamisel mitte ainult alt, vaid ka pealt). TĂ€iendavalt CSS-i omadustes on lisatud allajoonimise stiili valik. text-underline-offset ja text-decoration-thickness lisatud toetus protsentvÀÀrtuste kasutamiseks.
  • CSS-i omaduses outline-style, mÀÀrav joone stiil elementide ĂŒmber, mille ĂŒmberkasutamine on vaikimisi lubatud vÀÀrtusega „auto“ (varem oli see riistvara kiirendamine (palju odavam on lugeda joonistatud pikslit, kui need joonistatakse keskprotsessoriga, mitte graafikakaardiga). probleemide tĂ”ttu GNOME-is).
  • JavaScripti tĂ”rkeotsijasse lisatud vĂ”imalus siluda sisemisi Web Worker'e, mille tĂ€itmine vĂ”ib peatuda ja samm-sammult siluda, kasutades peatumispunkte.

    Firefox 74 vÀljaanne
  • Web-lehekĂŒlgede inspektori liideses on tagatud hoiatuste kuvamine CSS-i omaduste kohta, mis sĂ”ltuvad positsioneeritud elementidest z-index, top, left, bottom ja right.
    Firefox 74 vÀljaanne
  • Windowsi ja macOS-i jaoks on lisatud vĂ”imalus importida profiile Chromiumi pĂ”hise Microsoft Edge brauserist.

Lisaks uuendustele ja veaparandustele on Firefox 74-s kĂ”rvaldatud 20 haavatavust, millest 10 (kogutud CVE-2020-6814 ja CVE-2020-6815) mĂ€rgitud kui potentsiaalselt vĂ”imelised pĂ”hjustama rĂŒndaja koodi tĂ€itmist spetsiaalselt kujundatud lehekĂŒlgede avamise ajal. Tuletame meelde, et mĂ€luprobleemid, nagu puhversettide ĂŒlevoolud ja juurdepÀÀs juba vabastatud mĂ€lualadele, on hiljuti mĂ€rgitud kui ohtlikud, kuid mitte kriitilised.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster